🔑 로그인 보안 정책: 비밀번호·IP·MFA
로그인은 회사 데이터로 들어오는 첫 관문입니다. 파트너포털은 이 관문을 회사 상황에 맞게 강화할 수 있도록 세 가지 로그인 보안 정책을 제공합니다. 비밀번호의 강도와 수명을 정하는 비밀번호 정책, 허용된 네트워크에서만 로그인을 받는 IP 화이트리스트, 그리고 비밀번호 외에 일회용 코드를 한 번 더 요구하는 다단계 인증(MFA) 입니다.
이 세 정책은 회사(테넌트) 단위로 적용되며, 한 번 정하면 그 회사의 모든 사용자에게 일괄 작동합니다. 이 문서는 각 정책이 무엇을 어떻게 보호하는지, 도입할 때 무엇을 주의해야 하는지를 회사 관리자 관점에서 정리합니다.
💡 진입 경로: 보안 정책의 적용·변경은 회사 관리자 화면에 직접 노출되지 않고 서비스 운영팀이 회사 정책에 맞춰 설정합니다. 회사 관리자는 적용을 원하는 정책과 값(예: 비밀번호 최소 길이, 허용 IP, MFA 강제 시점)을 운영팀에 요청합니다. 개별 사용자의 OTP 앱 등록은 각자 진행합니다.
⚠️ 이 문서는 로그인 단계의 정책에 집중합니다. 데이터 암호화·권한 분리·로그인 기록 조회·백업 등 보안 전반은 보안 카테고리의 보안 및 데이터 보호 문서를 함께 참고하세요.
이 문서에서 다루는 내용
- 세 가지 로그인 보안 정책 한눈에 보기
- 비밀번호 정책 - 최소 길이
- 비밀번호 정책 - 만료 주기
- 비밀번호 정책 적용 시점과 동작
- IP 화이트리스트 - 개념과 동작
- IP 화이트리스트 - 단일 IP와 대역(CIDR) 등록
- IP 화이트리스트 도입 전 점검
- 다단계 인증(MFA) - 개념과 등록 흐름
- 다단계 인증(MFA) - 회사 차원 강제와 유예 기한
- 로그인 기록과 확인
- 정책 조합 권장안과 도입 순서
- 운영 팁 & 자주 묻는 질문
1. 세 가지 로그인 보안 정책 한눈에 보기
세 정책은 로그인 한 번에서 서로 다른 위협을 막습니다. 동시에 켜면 방어가 겹겹이 쌓입니다.
| 정책 | 막는 위협 | 적용 단위 | 설정 주체 |
|---|---|---|---|
| 비밀번호 정책 | 약한·오래된 비밀번호 | 회사 전체 | 운영팀(회사 요청) |
| IP 화이트리스트 | 허용 외 네트워크 접속 | 회사 전체 | 운영팀(회사 요청) |
| 다단계 인증(MFA) | 비밀번호 유출 후 도용 | 회사 전체 + 개인 등록 | 운영팀(강제) + 사용자(등록) |
💡 세 정책 모두 기본은 "끄거나 가장 느슨한 상태" 입니다. 별도 요청 없이도 기본 비밀번호 검증은 작동하지만, 강한 정책은 회사가 필요에 따라 켜는 구조입니다.
2. 비밀번호 정책: 최소 길이
회사 단위로 비밀번호의 최소 길이를 강제할 수 있습니다. 설정값보다 짧은 비밀번호는 생성·변경 단계에서 거부됩니다.
| 항목 | 값 | 설명 |
|---|---|---|
| 기본 최소 길이 | 8자 | 별도 설정이 없을 때 적용되는 기준 |
| 설정 가능 범위 | 6~64자 | 회사 정책에 맞춰 운영팀이 조정 |
비밀번호를 만들거나 바꿀 때 최소 길이를 검사합니다. 미달이면 "비밀번호는 최소 N자 이상이어야 합니다" 안내와 함께 거부되고, 통과하면 복원 불가능한 방식으로 저장됩니다.
💡 최소 길이는 비밀번호 강도를 끌어올리는 가장 단순하고 효과적인 정책입니다. 규정이 있는 회사라면 12자 이상을 권장합니다.
3. 비밀번호 정책: 만료 주기
비밀번호를 일정 기간마다 강제로 바꾸게 하는 만료 주기를 둘 수 있습니다.
| 항목 | 값 | 설명 |
|---|---|---|
| 기본 만료 | 없음 | 별도 설정이 없으면 비밀번호는 만료되지 않음 |
| 권장값 | 90일 | 보안 규정이 있는 회사의 일반 권장 |
| 설정 가능 범위 | 30~365일 | 회사 정책에 맞춰 운영팀이 조정 |
만료 주기를 설정하면, 마지막으로 비밀번호를 바꾼 시점부터 지정한 일수가 지났을 때 비밀번호 만료 상태가 되어 변경을 요구받습니다.
비밀번호 변경일로부터 설정된 만료 일수가 지나면 만료 처리되고, 다음 로그인 때 변경을 요구합니다.
💡 만료 일수를 비워 두면 만료가 적용되지 않습니다. 만료를 켜면 사용자가 주기적으로 비밀번호를 갱신하므로, 유출된 비밀번호의 "수명"을 제한할 수 있습니다.
⚠️ 만료 주기는 도입 전 사용자에게 미리 안내하세요. 갑자기 적용하면 동시에 다수 사용자가 변경 화면을 만나 혼란이 생길 수 있습니다.
4. 비밀번호 정책 적용 시점과 동작
비밀번호 정책은 세 시점에서 자동으로 작동합니다. 회사 관리자가 매번 확인할 필요 없이 시스템이 검증합니다.
| 시점 | 검증 내용 |
|---|---|
| 비밀번호 생성 | 최소 길이 충족 여부 |
| 비밀번호 변경 | 최소 길이 충족 여부 |
| 로그인 이후 | 만료 일수 초과 시 변경 요구 |
| 시점 | 검사 |
|---|---|
| 생성·변경 시 | 길이를 검증하고 미달이면 거부 |
| 로그인 시 | 만료 여부를 확인하고 만료면 변경을 요구 |
💡 정책은 설정한 회사의 사용자 전원에게 동일하게 적용됩니다. 특정 사용자만 예외로 두는 방식이 아니므로, 회사 표준에 맞는 단일 기준으로 정하는 것이 좋습니다.
5. IP 화이트리스트: 개념과 동작
특정 네트워크에서만 관리자·내부 사용자 로그인을 허용하도록 허용 IP 목록을 등록할 수 있습니다. 등록되면 로그인 시점에 접속 IP가 자동으로 검사됩니다.
| 설정 상태 | 동작 |
|---|---|
| 비움(미등록) | 전체 IP 허용 (기본) |
| 목록 등록됨 | 등록된 IP/대역에서만 로그인 허용, 그 외 차단 |
| 접속 IP 상태 | 결과 |
|---|---|
| 목록이 비어 있음 | 통과 (전체 허용) |
| 목록에 포함됨 | 통과 |
| 목록에 없음 | 차단 - "IP 화이트리스트에 등록되지 않은 주소" 안내 |
💡 화이트리스트가 비어 있으면 모두 허용입니다. "막는 목록"이 아니라 "허용할 곳만 적는 목록"이라는 점에 유의하세요 - 하나라도 등록하는 순간 그 외 모든 곳이 차단됩니다.
⚠️ IP 화이트리스트는 내부 사용자(회사 직원) 로그인에 적용됩니다. 외부 협력사용 파트너 로그인은 별도 경로로 동작하므로, 파트너 접속까지 IP로 제한하려는 경우 적용 범위를 운영팀과 먼저 확인하세요.
6. IP 화이트리스트: 단일 IP와 대역(CIDR) 등록
허용 항목은 단일 IP와 IP 대역(CIDR 표기) 두 형태로 등록할 수 있습니다.
| 형태 | 예시 | 의미 |
|---|---|---|
| 단일 IP | `198.51.100.10` | 정확히 이 한 주소만 허용 |
| 대역(CIDR) | `203.0.113.0/24` | 해당 대역(약 256개 주소) 전체 허용 |
등록된 대역은 태그로 표시되고 ✕ 로 제거합니다. 입력창에 대역을 넣고 [+ 추가] 로 등록합니다.
| 상태 | 동작 |
|---|---|
| 목록이 비어 있음 | 전체 허용 |
| 목록에 항목이 있음 | 등록된 대역만 접속 가능 |
- 형식이 올바르지 않은 값(잘못된 옥텟·프리픽스 등)은 등록 단계에서 거부됩니다.
- 사옥·VPN처럼 주소가 묶여 있으면 대역(CIDR)으로, 고정된 단일 출구라면 단일 IP로 등록하면 됩니다.
💡 회사 인터넷 회선의 공인 IP는 통신사·네트워크 담당자에게 확인할 수 있습니다. 재택 근무자가 있다면 회사 VPN의 출구 IP를 등록하는 방식이 일반적입니다.
7. IP 화이트리스트 도입 전 점검
IP 제한은 강력한 만큼, 잘못 켜면 정상 사용자도 차단됩니다. 도입 전 아래를 반드시 확인하세요.
| 점검 항목 | 이유 |
|---|---|
| 고정 공인 IP 보유 여부 | 유동 IP면 어느 날 갑자기 전원 차단될 수 있음 |
| 재택·외근 사용자 경로 | 가정·모바일 통신망 IP는 수시로 바뀜 → VPN 경유 필요 |
| 비상 접속 수단 | 관리자가 막혔을 때 운영팀에 해제를 요청할 경로 확보 |
⚠️ 화이트리스트를 켜기 전 순서 - 고정 IP 확인 → 사용 대역을 모두 등록 → 소수 인원으로 먼저 검증 → 전사 적용.
>
대역을 빠뜨린 채 전사 적용하면 본인을 포함해 전원이 잠깁니다.
⚠️ 사내 고정 IP가 없는 환경(재택·모바일 통신망 등)에서 화이트리스트를 켜면 정상 사용자도 차단됩니다. 반드시 사용하는 모든 IP 대역을 먼저 파악한 뒤 도입을 요청하세요.
💡 차단된 사용자는 "등록되지 않은 주소" 안내를 받습니다. 정당한 사용자가 차단되면 그 사용자의 현재 IP를 확인해 목록에 추가하도록 운영팀에 요청하면 됩니다.
8. 다단계 인증(MFA): 개념과 등록 흐름
다단계 인증(MFA)은 비밀번호에 더해 일회용 코드(OTP) 를 한 번 더 입력하게 하는 2단계 인증입니다. 비밀번호가 유출되어도 OTP 기기가 없으면 로그인할 수 없습니다.
OTP 인증 앱(Google Authenticator 등)에 계정을 등록하면, 앱이 30초마다 바뀌는 6자리 코드를 생성합니다.
| 단계 | 내용 |
|---|---|
| ① 등록 | QR 또는 시크릿을 OTP 앱으로 스캔·등록 |
| ② 검증 | 앱이 만든 6자리 코드를 입력하면 활성화 |
| ③ 이후 로그인 | 비밀번호 + OTP 6자리를 함께 입력 |
| 단계 | 동작 | 상태 |
|---|---|---|
| 등록 | OTP 앱에 QR/시크릿 등록 | 아직 미활성 |
| 검증 | 앱이 만든 코드 1회 입력 | 검증 성공 시 MFA 활성 |
| 이후 로그인 | 비밀번호 + OTP 코드 | 매 로그인마다 코드 요구 |
💡 OTP 코드는 인터넷 없이 앱에서 생성되며, 30초마다 바뀌므로 가로채도 곧 무효가 됩니다. 별도 SMS 비용도 들지 않습니다.
💡 OTP 등록·검증·해제·상태 확인은 이미 동작하는 기능입니다. 다만 회사 전체 강제는 영향 범위가 크므로, 강제 적용과 유예 기한 설정은 운영팀과 시점을 협의해 진행합니다(개인의 OTP 등록은 언제든 가능).
9. 다단계 인증(MFA): 회사 차원 강제와 유예 기한
회사 보안 정책으로 모든 사용자에게 MFA를 의무화할 수 있습니다. 이때 갑작스러운 차단을 막기 위해 유예 기한을 둘 수 있습니다.
| 정책 | 의미 |
|---|---|
| MFA 강제 | 활성화 시 회사 전체 로그인에 OTP 필요 |
| 유예 기한 | 이 시각 전까지는 MFA 미설정 사용자도 로그인 허용 |
| 시점 | 미설정 사용자 |
|---|---|
| 유예 기한 전 | 로그인할 수 있습니다. 그동안 각자 등록하면 됩니다 |
| 유예 기한 후 | OTP 등록을 마쳐야 로그인할 수 있습니다 |
유예 기한이 지난 미설정 사용자는, 로그인 직후 세션 확인 단계에서 MFA 등록 필요 상태로 분류되어 자동으로 OTP 등록 화면으로 안내됩니다. 같은 방식으로 비밀번호 만료 사용자는 비밀번호 변경 화면으로 분기합니다. 즉 유예 기한 이후에는 등록(또는 변경)을 마쳐야 정상 화면으로 진입할 수 있습니다.
도입 흐름은 다음과 같습니다.
권장 절차는 ① 강제 요청 + 유예 기한 설정 → ② 구성원 공지 → ③ 각자 OTP 앱 등록 → ④ 유예 기한 후 전원 적용 입니다.
💡 전사 MFA를 강제할 때는 유예 기한을 며칠 두고 사전 공지하세요. 그동안 구성원이 각자 OTP 앱 등록을 마치면 차단 없이 매끄럽게 전환됩니다.
⚠️ OTP 앱이 들어 있던 기기를 분실하면 본인은 로그인할 수 없습니다. 이 경우 운영팀에 해당 계정의 MFA 해제(초기화) 를 요청해 OTP를 다시 등록합니다. 이 해제 작업은 처리자와 함께 기록에 남습니다.
10. 로그인 기록과 확인
로그인이 성공하면 그 시점의 접속 IP와 디바이스 정보가 로그인 기록에 함께 남습니다. 누가·어디서·언제 들어왔는지를 사후에 확인해, 비정상적인 접속이나 평소와 다른 위치에서의 로그인을 점검할 수 있습니다.
| 항목 | 기록 내용 |
|---|---|
| 접속 시각 | 로그인이 성립한 시점 |
| 접속 IP | 로그인 요청이 들어온 주소 |
| 디바이스 | 브라우저·기기 정보(User-Agent) |
💡 로그인 기록은 로그인 성공 시점을 중심으로 남습니다. 비밀번호 오류로 인한 실패나 IP 화이트리스트에 의한 차단은 로그인이 성립하기 전에 거부되므로 별도의 실패·차단 이력으로는 적재되지 않습니다. 차단된 사용자에게는 그 자리에서 "등록되지 않은 주소" 안내가 표시됩니다.
💡 로그인 기록의 상세 조회(누가·어디서·언제, 최근 200건)는 보안 카테고리의 보안 및 데이터 보호 문서 "로그인 기록" 부분에서 다룹니다. 정책을 새로 켠 뒤에는 이 기록으로 정상 사용자가 평소대로 접속되는지 점검하세요.
⚠️ IP 화이트리스트 적용 직후 정상 사용자가 차단 안내를 반복해서 받는다면, 화이트리스트 대역 누락이나 IP 변경이 원인일 수 있습니다. 해당 IP를 확인해 운영팀에 목록 보정을 요청하세요.
11. 정책 조합 권장안과 도입 순서
세 정책은 함께 쓸수록 효과가 커지지만, 한꺼번에 켜면 운영 부담이 큽니다. 위험이 낮은 것부터 단계적으로 도입하는 것을 권장합니다.
| 순서 | 무엇을 | 왜 그 순서인가 |
|---|---|---|
| 1단계 | 비밀번호 정책 강화 | 즉시 안전해지고, 아무도 못 들어오게 되지 않습니다 |
| 2단계 | MFA 전사 강제(유예 기한과 함께) | 사전 공지가 필요합니다 |
| 3단계 | IP 화이트리스트 | 고정 IP 환경에서만. 실제 사용 IP를 확인한 뒤 켭니다 |
| 우선순위 | 정책 | 이유 |
|---|---|---|
| 1 | 비밀번호 정책 | 차단 위험 없이 즉시 강도 향상 |
| 2 | MFA | 가장 강력한 도용 방지, 유예 기한으로 안전 전환 |
| 3 | IP 화이트리스트 | 효과 크지만 오차단 위험 → 환경 검증이 선행돼야 함 |
💡 비밀번호 정책은 부작용이 거의 없으니 먼저 적용하고, MFA는 유예 기한을 두고 전환하며, IP 제한은 고정 IP·VPN이 갖춰진 뒤 마지막에 도입하는 순서가 안전합니다.
12. 운영 팁 & 자주 묻는 질문
운영 팁
- 비밀번호 최소 길이는 부작용이 거의 없으니 가장 먼저 상향 적용을 요청하세요.
- 비밀번호 만료와 MFA 강제는 도입 전 사용자에게 사전 공지해 동시 혼란을 막으세요.
- IP 화이트리스트는 사용하는 모든 IP 대역을 파악하고 소수 인원으로 검증한 뒤 전사 적용하세요.
- 정책을 새로 켠 직후에는 로그인 기록(접속 IP·디바이스) 을 점검해 정상 사용자가 평소대로 접속되는지 확인하세요.
- 기기 분실 등으로 사용자가 막히면, 즉시 운영팀에 MFA 해제나 IP 목록 보정을 요청하세요.
자주 묻는 질문
Q. 비밀번호 정책을 켜면 기존 비밀번호도 즉시 거부되나요?
최소 길이는 비밀번호를 새로 만들거나 바꿀 때 검증됩니다. 만료 주기를 함께 설정하면, 기존 사용자는 만료 시점에 변경을 요구받습니다.
Q. 만료 일수를 비워 두면 어떻게 되나요?
비밀번호 만료가 적용되지 않습니다. 사용자가 스스로 바꾸기 전까지 비밀번호가 계속 유효합니다. 보안 규정이 있는 회사는 90일을 권장합니다.
Q. IP 화이트리스트를 켰는데 갑자기 로그인이 안 됩니다.
접속 IP가 등록 목록에 없으면 "차단"됩니다. 재택·모바일처럼 IP가 바뀌는 환경이면 흔한 상황입니다. 현재 IP를 확인해 목록에 추가하도록 운영팀에 요청하거나, VPN을 통해 등록된 IP로 접속하세요.
Q. 단일 IP와 대역(CIDR) 중 무엇을 등록해야 하나요?
출구가 한 주소로 고정돼 있으면 단일 IP, 사옥·VPN처럼 여러 주소가 묶여 있으면 대역(예: `203.0.113.0/24`)으로 등록합니다.
Q. OTP 앱이 있던 폰을 분실했어요.
운영팀에 MFA 해제(초기화)를 요청하세요. 해제 후 다시 로그인해 OTP 앱을 새로 등록하면 됩니다. 이 해제 작업은 처리자와 함께 기록에 남습니다.
Q. 세 정책을 한 번에 다 켜도 되나요?
권장하지 않습니다. 비밀번호 정책 → MFA(유예 기한) → IP 화이트리스트(고정 IP 검증 후) 순서로 단계적으로 도입하면 오차단·혼란을 줄일 수 있습니다.
Q. 이 정책들은 누가 켜고 끄나요?
정책의 적용·변경은 운영팀이 회사 요청에 따라 설정합니다. 회사 관리자는 원하는 값(최소 길이·허용 IP·MFA 강제 시점)을 운영팀에 전달하고, 개별 사용자의 OTP 앱 등록은 각자 진행합니다.